Federated ID (SSO) -kirjautumisvirheiden ratkaiseminen

Päivitetty viimeksi 16. joulukuuta 2024

Ratkaise yleiset todennusvirheet, tarkista määritykset ja suorita Adobe-tuotteiden Federated ID (SSO) -kirjautumiseen liittyvien ongelmien vianmääritys. Hanki vinkkejä SAML-virheiden, varmenneongelmien ja muiden todennushaasteiden korjaamiseen.

Onnistuneen kertakirjautumisen määrittämisen jälkeen Adobe Admin Console -palvelussa valitse Download Adobe Metadata file ja tallenna SAML XML -metatiedosto tietokoneellesi. Tunnistetietojen toimittaja tarvitsee tämän tiedoston kertakirjautumisen ottamiseksi käyttöön. Tuo XML-kokoonpanon tiedot asianmukaisesti tunnistetietojen toimittajaan (IdP). Tämä vaaditaan SAML-integroinnille tunnistetietojen tarjoajan kanssa ja varmistaa, että tiedot on määritetty oikein.

Jos sinulla on kysymyksiä SAML XML -metatiedoston käyttämisestä tunnistetietojen tarjoajan määrityksissä, ota yhteyttä suoraan tunnistetietojen tarjoajaasi ohjeiden saamiseksi, sillä ne vaihtelevat tarjoajittain.

Muistiinpano

Perehdy seuraaviin artikkeleihin, jos organisaatiosi on ottanut käyttöön SSO:n Google Federationilla tai Microsoft Azure Syncillä:

Perusvianmääritys

Kertakirjautumiseen liittyvät ongelmat johtuvat usein yksinkertaisista virheistä, jotka jäävät helposti huomaamatta. Tarkista erityisesti seuraavat:

  • Käyttäjä on määritetty tuoteprofiiliin, jolla on oikeudet.
  • SAML:iin lähetetty käyttäjätunnus vastaa yrityksen hallintapaneelin käyttäjätunnusta.
  • Tarkista kaikki merkinnät Admin Consolessa ja tunnistetietojen toimittajalla oikeinkirjoitus- tai syntaksivirheiden varalta.
  • Creative Cloud ‑tietokonesovellus on päivitetty uusimpaan versioon.
  • Käyttäjä kirjautuu sisään oikeaan paikkaan (Creative Cloud ‑tietokonesovellukseen, Creative Cloud ‑sovellukseen tai Adobe.comiin).

Ratkaisuja muihin yleisiin virheisiin

Virhe: ”Ilmeni virhe”, jossa on painike ”Yritä uudelleen”

Tämä virhe esiintyy yleensä onnistuneen käyttäjien todennuksen jälkeen, kun Okta on välittänyt todennusvastauksen Adobelle.

Tarkista Adobe Admin Consolessa seuraavat asiat:

Käyttäjätiedot-välilehdessä:

  • Varmista, että liitetty toimialue on aktivoitu.

Tuotteet-välilehdessä:

  • Varmista, että käyttäjä on liitetty tuotteen oikeaan lisänimeen ja toimialueeseen, jonka olet varannut määritettäväksi Federated ID:ksi.
  • Varmista, että tuotteen lisänimelle on lisätty oikeat oikeutukset.

Käyttäjät-välilehdessä:

  • Varmista, että käyttäjän käyttäjänimi on sähköpostiosoite.

Virhe: ”Käyttö estetty” sisäänkirjautumisen aikana

Tämän virheen mahdolliset syyt:

  • SAML-väitteessä oleva käyttäjätunnus tai sähköpostiosoite ei vastaa Admin Console -palveluun syötettyjä tietoja.
  • Käyttäjää ei ole liitetty oikeaan tuotteeseen tai tuotetta ei ole liitetty oikeanlaisella oikeutuksella.
  • SAML-käyttäjänimi on jokin muu kuin sähköpostiosoite. Kaikkien käyttäjien tulee olla varaamallasi toimialueella osana käyttöönottoprosessia.
  • SSO-ohjelma käyttää JavaScriptiä osana kirjautumisprosessia, ja yrität kirjautua ohjelmaan, joka ei tue JavaScriptiä.

Voit ratkaista ongelman seuraavasti:

  • Tarkista käyttäjätunnus ja sähköposti Adobe Admin Console -palvelusta ja vertaa niitä SAML-lokien NameID- ja Email-määritteisiin.
  • Tarkista käyttäjän koontinäyttökokoonpano: käyttäjätiedot ja tuoteprofiili.
  • Suorita SAML-jäljitys, varmista, että lähetettävät tiedot vastaavat koontinäytön tietoja, ja korjaa mahdolliset epäyhtenäisyydet.

Virhe: ”Toinen käyttäjä on kirjautuneena”

Virhe ”Toinen käyttäjä on kirjautuneena” esiintyy, kun SAML-vahvistuksessa lähetetyt määritteet eivät vastaa kirjautumisprosessin käynnistyessä käytettyä sähköpostisoitetta.

Suorita SAML-jäljitys ja varmista, että käyttäjän kirjautumisessa käyttämä sähköpostiosoite vastaa

  • käyttäjän Admin Consolessa annettua sähköpostiosoitetta
  • käyttäjän käyttäjänimeä, joka palautetaan SAML-vahvistuksen NameID-kentässä.

Virhe: ”SAML-vasteessa oleva toimittaja ei vastaa IdP:lle määritettyä toimittajaa”

SAML-vahvistuksessa oleva IDP Issuer poikkeaa siitä, joka on määritetty saapuvassa SAML-protokollassa (Inbound SAML). Etsi kirjoitusvirheitä (esimerkiksi http https:n sijaan). Kun tarkistat IDP Issuer ‑merkkijonoa asiakkaan SAML-järjestelmässä, sinun tulee etsiä merkkijonoa, joka vastaa täsmällisesti annettua merkkijonoa. Tämä ongelma esiintyy silloin tällöin, koska lopusta on puuttunut vinoviiva.​​

Jos tarvitset tähän virheeseen liittyvää apua, anna SAML-jälki ja Adoben koontinäytössä antamasi arvot.

Virhe: ”SAML-vasteessa oleva digitaalinen allekirjoitus ei kelpaa IdP:n varmenteen kanssa”

Tämä ongelma ilmenee, kun hakemistosi varmenne on vanhentunut. Sinun on varmenteen päivittämiseksi ladattava varmenne tai metatiedot tunnistetietojen toimittajalta ja lähetettävä ne Adobe Admin Consoleen.

Noudata esimerkiksi alla olevia ohjeita, jos tunnistetietojen toimittaja on Microsoft AD FS:

Avaa AD FS Management ‑sovellus palvelimella ja valitse kansiosta AD FS > Service > Endpoints (AD FS > Palvelu > Päätepisteet)  Federation Metadata (Yhdistämisen metatiedot).

Siirry selaimella yhdistämisen metatietojen URL-osoitteeseen ja lataa tiedosto. Esimerkki: https://<AD FS ‑isäntänimi>/FederationMetadata/2007-06/FederationMetadata.xml.

Muistiinpano

Hyväksy kaikki varoitukset pyydettäessä.

Siirry Admin Consolen Asetukset-välilehteen ja valitse KäyttäjätietoasetuksetHakemistot. Valitse päivitettävä hakemisto ja sitten SAML provider (SAML-palveluntarjoaja) ‑kortista Configure (Määritä).

Lähetä sitten IdP-metatietotiedosto ja valitse Save (Tallenna).

Virhe: ”Tämänhetkinen kellonaika on ennen vahvistusehdoissa määritettyä aikaikkunaa”

Windows-pohjainen IdP-palvelin:

  1. Varmista, että järjestelmän kello on synkronoitu tarkan aikapalvelimen kanssa.
    Tarkista järjestelmän kellon tarkkuus aikapalvelinta vasten tällä komennolla; "Phase Offset" -arvon pitäisi olla pieni sekunnin murto-osa:
    w32tm /query /status /verbose
    Voit aiheuttaa järjestelmän kellon välittömän uudelleensynkronoinnin aikapalvelimen kanssa seuraavalla komennolla:
    w32tm /resync
    Jos järjestelmän kello on asetettu oikein ja näet edelleen yllä olevan virheen, saatat joutua säätämään aikaviive-asetusta lisätäksesi toleranssia palvelimen ja asiakkaan välisille kelloeroille.
  2. Lisää sallittua järjestelmäkellon eroa palvelinten välillä.
    Aseta PowerShell-ikkunasta järjestelmänvalvojan oikeuksilla sallittu vinouma-arvo 2 minuuttiin.Tarkista, pystytkö kirjautumaan sisään, ja lisää tai vähennä sitten arvoa tuloksen perusteella.
    Määritä nykyinen aikaviive-asetus asianomaiselle Relying Party Trust -luottamukselle seuraavalla komennolla:
    Get-ADFSRelyingPartyTrust | Format-List -property Identifier,Name,NotBeforeSkew

    Relying Party Trust tunnistetaan edellisen komennon tulosteen "Identifier"-kentässä näkyvästä URL-osoitteesta kyseiselle määritykselle.Tämä URL-osoite näkyy myös ADFS Management -apuohjelmassa asianmukaisen Relying Party Trust -luottamuksen ominaisuuksien ikkunassa "Identifiers"-välilehdellä "Relying Party Trusts" -kentässä, kuten alla olevassa kuvakaappauksessa näkyy.

    Aseta aikaviive 2 minuuttiin seuraavalla komennolla korvaten Identifier-osoite vastaavasti:
    Set-ADFSRelyingPartyTrust –TargetIdentifier 'https://www.okta.com/saml2/service-provider/xxxxxxxxxxxxxxxxxxxx' –NotBeforeSkew 2

UNIX-pohjainen IdP-palvelin

Varmista, että järjestelmän kello on asetettu oikein joko ntpd-palvelulla tai manuaalisesti ntpdate-komennolla root-kuoresta tai sudo-komennolla, kuten alla näytetään (huomaa, että jos aika poikkeaa yli 0,5 sekuntia, muutos ei tapahdu välittömästi, vaan se korjaa järjestelmän kellon hitaasti).Tarkista, että myös aikavyöhyke on asetettu oikein.

# ntpdate -u pool.ntp.org

Muistiinpano

Tämä toimii tunnistetietopalveluissa, kuten Shibbolethissa.

Virhe: 401 ”luvattomat tunnistetiedot”

Tämä virhe ilmenee, kun sovellus ei tue Federated ID ‑kirjautumista, ja käyttäjän on kirjauduttava sisään Adobe ID:llä. FrameMaker, RoboHelp ja Adobe Captivate ovat esimerkkejä sovelluksista, jotka edellyttävät tätä.

Virhe: ”Saapuva SAML-kirjautuminen epäonnistui viestillä: SAML-vaste ei sisältänyt vahvistuksia”

​Tarkista kirjautumistyönkulku.  Jos pääset kirjautumisnäyttöön toisessa laitteessa tai verkossa, mutta et sisäisesti, syynä saattaa olla agentin estävä merkkijono.  Suorita myös SAML-jäljitys ja varmista, että SAML-aihe sisältää etunimen, sukunimen ja käyttäjänimen oikein muotoiltuna sähköpostiosoitteena.

Virhe: ”400 virheellinen pyyntö” tai ”SAML-pyynnön tila ei onnistunut.” tai ”SAML-varmenteen tarkistus epäonnistui”

Varmista, että lähetetään oikea SAML-vahvistus:

  • Subject (Aihe) ‑elementissä ei ole NameID-elementtiä. Varmista, että Subject (Aihe) ‑elementti sisältää NameId-elementin. Sen on vastattava Email-määritettä, jonka pitäisi olla todennettavan käyttäjän sähköpostiosoite.
  • Kirjoitusvirheet, esimerkiksi sellaiset, jotka jäävät helposti huomiotta, kuten https http:n sijaan.
  • Varmista, että on toimitettu oikea varmenne. Tunnistetietojen tarjoajat on määritettävä käyttämään pakkaamattomia SAML-pyyntöjä ja -vastauksia.

Apuohjelma kuten SAML tracer Firefoxille voi auttaa purkamaan väitteen ja näyttämään sen tarkasteltavaksi.Jos tarvitset apua Adoben asiakaspalvelusta, sinulta pyydetään tätä tiedostoa.Lisätietoja on SAML-jäljityksen suorittamista käsittelevässä artikkelissa.

Tämä toimiva SAML-esimerkki saattaa auttaa SAML-väitteen oikeanlaisessa muotoilussa:

Microsoft ADFS:n kanssa

Varmista, että jokaisella Active Directory -tilillä on sähköpostiosoite Active Directoryssa onnistunutta sisäänkirjautumista varten (tapahtumaloki: SAML-vastaus ei sisällä NameId-tunnistetta väitteessä).

Siirry Admin Console -palveluun ja valitse Identity-välilehti ja toimialue.

Valitse Edit Configuration ja etsi IDP Binding.Vaihda arvoksi HTTP-POST ja tallenna.

Testaa sisäänkirjautumiskokemus uudelleen.

Jos se toimii, mutta haluat käyttää aiempaa asetusta, vaihda takaisin HTTP-REDIRECT-asetukseen ja lataa metatiedot uudelleen ADFS:ään.

Muiden IdP-palveluiden kanssa

Virhe 400 tarkoittaa, että IdP hylkäsi onnistuneen sisäänkirjautumisen.

Tarkista IdP-lokisi virheen lähteen selvittämiseksi ja korjaa ongelma ennen uutta yritystä.

Virhe: ”403 virheellisesti toimiva varmenne”

Virhe: ”403 app_not_configured_for_user”

Päivitä entiteettitunnus Google Consolessa. Vie sitten metatietotiedosto ja lähetä se Adobe Admin Consoleen.

Virhe: ”et voi käyttää tätä juuri nyt” tai ”et pääse sinne täältä”

Tämä virhe ilmenee yleensä silloin, kun organisaatio on ottanut käyttöön ehdollisen käyttöoikeuskäytännön IdP:ssä.

Jos käytät tuotteiden käyttöönotossa hallittuja paketteja, valitse selainpohjainen todennusvaihtoehto ja luo hallittu paketti Adobe Admin Consolessa. Ota se sitten käyttäjän laitteessa käyttöön.

Jos ei, käyttäjät voivat avata Creative Cloud -sovelluksen ja valita Kirjaudu sisään selaimella Ohje-valikosta.

Virhe: ”Sovellusta ei ole määritetty”

Tässä tapauksessa järjestelmänvalvojan on lisättävä käyttäjät heidän IdP:llään luotuun Adobe SAML ‑sovellukseen. Opi luomaan Adobe SAML -sovellus Google Admin ‑konsolissa tai Microsoft Azure ‑portaalissa.

Virhe: ”Sinulla ei ole oikeuksia käyttää tätä palvelua. Ota yhteyttä IT-järjestelmänvalvojaan käyttöoikeuksien hankkimiseksi tai kirjaudu sisään Adobe ID:llä.”

Tarkista SAML-lokit, sillä SAML-vahvistuksessa lähetettävä käyttäjänimi tai sähköpostiosoite ei vastaa Admin Consolessa annettuja tietoja.